Критическая уязвимость Super Forms привела к массовым атакам на WordPress

9 июля 2026 года была раскрыта критическая уязвимость в плагине Super Forms для WordPress. Она позволяет загружать произвольные файлы без аутентификации и может привести к удаленному выполнению кода. По оценкам, плагин установлен на 13 000 активных сайтах.

Поставщик выпустил исправленную версию 8 июля. Уязвимость затрагивает функцию submit_form() в классе SUPER_Ajax. Она обрабатывает отправку форм и загруженные файлы через конечную точку, доступную пользователям без аутентификации.

Как работает атака

Уязвимый плагин не проверяет типы и расширения загружаемых файлов. Кроме того, он не выполняет надлежащую санитизацию имен файлов, которыми управляет атакующий.

Злоумышленник может отправить специально сформированное поле файла с PHP-кодом, закодированным в base64. Такой код часто маскируется с помощью префикса data:image/gif;base64. При этом в запросе указывается имя файла, оканчивающееся на .php. Для выбора места сохранения файла могут применяться последовательности обхода путей, известные как path traversal.

После декодирования содержимое записывается на сервер как исполняемый PHP-файл. Это позволяет получить удаленное выполнение кода и выполнять действия в скомпрометированной среде.

Зафиксированные атаки

В ходе атак злоумышленники обращались к конечной точке super_submit_form и пытались развернуть PHP-вебшелл с именем Mushr00m_upl.php.

Загрузчик предоставляет браузерный интерфейс для размещения дополнительных вредоносных файлов. Среди них могут быть:

  • другие вебшеллы;
  • фишинговые наборы;
  • спам-контент;
  • иное вредоносное ПО.

Успешная эксплуатация уязвимости позволяет злоумышленникам создавать учетные записи администраторов, извлекать данные, изменять содержимое сайта и получать полный контроль над сайтом WordPress.

Масштаб эксплуатации и атрибуция

По имеющимся данным, эксплуатация уязвимости началась 14 июля 2026 года и проводилась в промышленных масштабах. Наиболее интенсивная активность наблюдалась с 18 по 25 августа. За этот период было заблокировано более 250 000 попыток эксплуатации.

Брендинг Mushr00m, присутствующий в загруженном шелле, напоминает инструменты, связанные с группой, причастной к отдельной компрометации Joomla, которая связывается с CVE-2026-48907. Однако одного этого признака недостаточно для надежной атрибуции активности данной группе.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: